<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Apache Shiro身份驗證繞過漏洞來襲 啟明星辰提供解決方案

    VSole2022-10-13 13:17:30

    10月12日,Apache官方披露了Apache Shiro存在身份驗證繞過漏洞,當通過 RequestDispatcher 進行轉發或包含時存在身份驗證繞過漏洞。不法分子則利用該漏洞在未授權的情況下,構造惡意數據繞過 Shiro 的權限配置機制,最終可繞過用戶身份認證,導致權限校驗失敗。啟明星辰漏洞掃描產品團隊在第一時間對這個漏洞進行了緊急響應并提供應急處置方案。

    Apache Shiro是一個強大且易用的Java安全框架,執行身份驗證、授權、密碼和會話管理。使用Shiro的API,可快速、輕松地獲得任何應用程序,從最小的移動應用程序到最大的網絡和企業應用程序。目前該漏洞POC(概念驗證代碼)雖未公開,但存在被不法分子利用進行挖礦木馬和僵尸網絡等入侵行為的風險。

     漏洞檢測 

    啟明星辰天鏡脆弱性掃描與管理系統已緊急發布針對該漏洞的升級包,支持對該漏洞進行授權掃描,用戶升級標準漏洞庫后即可對該漏洞進行掃描:

    升級后已支持該漏洞

    請使用啟明星辰天鏡脆弱性掃描與管理系統產品的用戶盡快升級到最新版本,及時對該漏洞進行檢測,以便盡快采取防范措施。

     臨時措施 

    如果目前無法升級,若業務環境允許,使用白名單限制web端口的訪問來降低風險。

     修復建議 

    官方已經針對漏洞發布了軟件更新

    北冥數據實驗室

    北冥數據實驗室由啟明星辰集團天鏡漏洞研究團隊、泰合知識工程團隊、大數據實驗室(BDlab)場景化分析團隊聯合組成,致力于網絡空間安全知識工程研究和體系化建設的專業團隊。

    實驗室秉持以需求為導向、知識賦能產品的核心理念,專注于提供網絡空間安全的基礎知識研究和開發,制定結合威脅和漏洞情報、網絡空間資產和云安全監測數據等綜合情報以及用戶實際場景的安全分析防護策略,構建自動化調查和處置響應措施,形成場景化、結構化的知識工程體系,對各類安全產品、平臺和安全運營提供知識賦能。

    shiro啟明星辰
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    10月12日,Apache官方披露了Apache Shiro存在身份驗證繞過漏洞,當通過 RequestDispatcher 進行轉發或包含時存在身份驗證繞過漏洞。不法分子則利用該漏洞在未授權的情況下,構造惡意數據繞過 Shiro 的權限配置機制,最終可繞過用戶身份認證,導致權限校驗失敗。
    入侵的通用處置流程
    一次功的Shiro Padding Oracle需要一直向服務器不斷發包,判斷服務器返回,攻擊時間通常需要幾個小時。因為這些序沒有對發包失敗拋出異常的情況做出處理,從而導致工具停止工作。最終,攻擊功了,我虛擬機下花了不到1小時共計完成,但是在真實生產環境測試,攻擊功一次DNS或者JRMPClient攻擊,序需要跑大約4個小時左右,2次攻擊加起來近9個小時。
    Shiro反序列化漏洞修復的過程中,如果僅進行Shiro的版本升級,而沒有重新生成密鑰,那么AES加密的默認密鑰扔硬編碼在代碼里,仍然會存在反序列化風險。
    shiro權限分析
    2021-10-27 15:21:57
    寫這個的時候昏昏沉沉的可能有些地方沒說清楚,可以看一下參考鏈接那個老哥說的很詳細。看看filter的鑒權路徑咋寫的。進入getRequestUri看看對uri的處理。符進行了優化處理。然后保存在requestUri中,再講requestUri與需要鑒權的路徑做比較。根據運行的執行結果來看,這里是對uri進行了一次url解碼。這里自動將空格去除了。
    本文主要以拋出問題的方式,努力尋找在實際調試過程中遇到問題的真實答案,最后結合前輩們總結的知識點也用實踐檢驗了知識點,特此記錄。
    Apache Shiro開放重定向漏洞威脅通告
    鑒于此漏洞影響范圍較大,建議客戶盡快做好自查及防護。
    Apache Shiro官方披露了一個認證權限繞過漏洞,攻擊者可發送特定HTTP請求繞過權限限制,獲取敏感權限。 1漏洞描述 Apache Shiro 1.7.0之前的版本,當與Spring結合使用時,攻擊者可發送特定HTTP請求導致驗證繞過,獲取敏感權限。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类